
プライベートVLAN (ポートアイソレーションとも呼ばれる)は、コンピュータネットワークにおける技術であり、VLAN内のスイッチポートは特定のアップリンクとのみ通信できるよう制限されています。制限されたポートはプライベートポートと呼ばれます。各プライベートVLANには通常、多数のプライベートポートと1つのアップリンクが含まれます。アップリンクは通常、ルーター、ファイアウォール、サーバー、プロバイダーネットワーク、または同様の中央リソースに接続されたポート(またはリンクアグリゲーショングループ)です。
このコンセプトは、ネットワークスイッチにおけるVLAN数制限の結果として導入されました。この制限は、大規模環境ではすぐに限界に達してしまうため、最小限のVLAN数で複数のネットワーク分離を構築する必要がありました。
スイッチは、VLAN ID や宛先MAC アドレスに関係なく、プライベートポートから受信したすべてのフレームをアップリンクポートに転送します。アップリンクポートから受信したフレームは通常の方法で転送されます(宛先 MAC アドレスをホストするポートに転送されるか、ブロードキャストフレームまたは不明な宛先 MAC アドレスの場合は VLAN のすべてのポートに転送されます)。その結果、スイッチを介したピア間の直接的なピアツーピアトラフィックはブロックされ、そのような通信はすべてアップリンクを経由することになります。プライベート VLAN はデータリンク層でピア間の分離を提供しますが、ネットワークの設定によっては、上位層での通信が可能な場合もあります。
プライベートVLANの典型的な用途は、ホテルや各部屋またはアパートにインターネットアクセス用のポートが設けられた家庭ネットワークへのイーサネット接続です。同様のポート分離は、イーサネットベースのADSL/ DSLAMでも使用されています。顧客ノード間のデータリンク層直接通信を許可すると、ローカルネットワークがARPスプーフィングなどの様々なセキュリティ攻撃にさらされるだけでなく、設定ミスによる損害の可能性も高まります。
プライベートVLANのもう一つの用途は、IPアドレスの割り当てを簡素化することです。ポートは、同じIPサブネットに属していながら、データリンク層で(セキュリティ、パフォーマンス、その他の理由から)互いに分離することができます。このような場合、保護されたポート上のIPホスト間の直接通信は、MAC強制転送または同様のプロキシARPベースのソリューションを使用したアップリンク接続を介してのみ可能になります。
VLAN トランキング プロトコルのバージョン 3 では、プライベート VLAN のサポートが追加されました。
バージョン 1 および 2 を使用する場合、スイッチは VTP になっている必要があります transparent mode。
VTP v1 および 2 はプライベート VLAN 設定を伝播しないため、管理者が 1 つずつ設定する必要があります。
プライベートVLANは次のものをサポートしていません: [ 1 ] [ 2 ]

Cisco SystemsのプライベートVLANは、複数のスイッチにまたがって機能できるという利点があります。[ 3 ] プライベートVLANは、既存のIPサブネットとレイヤ3構成を維持しながら、 VLAN(プライマリ)をサブVLAN(セカンダリ)に分割します。通常のVLANは単一のブロードキャストドメインですが、プライベートVLANは1つのブロードキャストドメインを複数の小さなブロードキャストサブドメインに分割します。
プライベートVLANには、主にプロミスキャスポート(Pポート)とホストポートの2種類のポートがあります。ホストポートはさらに、分離ポート(Iポート)とコミュニティポート(Cポート)の2種類に分けられます。
シナリオ例:VLAN 100を持つスイッチをプライベートVLANに変換し、Pポート1つ、分離VLAN 101(セカンダリ)にIポート2つ、そしてコミュニティVLAN 102と103(セカンダリ)にそれぞれ2つのポートを持つプライベートVLANにします。スイッチには1つのアップリンクポート(トランク)があり、別のスイッチに接続されています。この図は、この構成をグラフィカルに示しています。
次の表は、これらすべてのポート間で流れるトラフィックを示しています。
| Iポート | Pポート | C1ポート | C2ポート | スイッチ2へのアップリンク | |
|---|---|---|---|---|---|
| Iポート | 拒否 | 許可する | 拒否 | 拒否 | 許可/拒否 |
| Pポート | 許可する | 許可する | 許可する | 許可する | 許可する |
| C1ポート | 拒否 | 許可する | 許可する | 拒否 | 許可する |
| C2ポート | 拒否 | 許可する | 拒否 | 許可する | 許可する |
| スイッチ2へのアップリンク | 許可/拒否 | 許可する | 許可する | 許可する | 許可する |
アップリンクポートから分離ポートへのトラフィックは、分離VLAN内にある場合は拒否されます。アップリンクポートから分離ポートへのトラフィックは、プライマリVLAN内にある場合は許可されます。
プライベート VLAN は、次の場合にネットワーク分離に使用されます。
ホスティング操作におけるプライベート VLAN を使用すると、顧客間の分離が可能になり、次の利点が得られます。
分離VLANを使用すると、VDIデスクトップを相互に分離し、デスクトップ間の通信をフィルタリングおよび検査できます。分離されていないVLANを使用する場合は、VDIデスクトップごとに異なるVLANとサブネットが必要になります。
バックアップネットワークでは、ホスト同士が通信する必要はありません。ホストはバックアップ先にのみ通信する必要があります。バックアップクライアントを1つの分離VLANに配置し、バックアップサーバーをプライマリVLANにプロミスキャスモードで配置することで、ホストはバックアップサーバーとのみ通信できるようになります。
ネットワーク上のブロードキャストトラフィックは各無線ホストに順次送信する必要があるため、通信時間の大部分を消費し、無線ネットワークが応答不能になる可能性があります。スイッチに複数の無線アクセスポイントが接続されている場合は、プライベートVLANを使用することで、ブロードキャストフレームがAP間で伝播するのを防ぎ、接続されたホストのネットワークパフォーマンスを維持できます。